Volver a actualizaciones
ActualizadaJul 21, 2026

Awesome-MoAI-Security — Actualizado!

Lista de lectura curada y taxonomía de investigación sobre ataques y defensas para sistemas de IA integrados en dispositivos móviles, que cubre ataques adversariales, de puerta trasera, de robo de modelos y de energía-latencia, junto con defensas de ofuscación, TEE y marcas de agua.

Compartir

Awesome Mobile On-Device AI Security (Seguridad de IA en Dispositivos Móviles)

SoK: Landscape de Ataques y Defensas de los Sistemas de IA en Dispositivos Móviles

Los sistemas de IA en dispositivos móviles ejecutan modelos de IA localmente a través de frameworks de ML como LiteRT/TFLite, Core ML, ExecuTorch, ONNX y aceleradores respaldados por hardware. Este repositorio rastrea la investigación de seguridad necesaria para comprender y proteger dichos sistemas, ya que el almacenamiento local de modelos en el dispositivo introduce nuevos riesgos de seguridad.

Descripción general de un sistema de IA en dispositivos móviles

Overview of a Mobile On-Device AI system

Contenidos

Hoja de ruta de lectura

¿Nuevo en la seguridad MoAI? Empieza aquí:

  1. Comprende el ecosistema. Lee estudios empíricos sobre aplicaciones de aprendizaje profundo y modelos en el dispositivo en aplicaciones Android/iOS.
  2. Aprende el riesgo central. Estudia los artículos sobre extracción de modelos y protección de modelos, porque la residencia local del modelo es el cambio de seguridad central en los sistemas MoAI.
  3. Comprende las superficies de ataque. Estudia cómo surgen los ataques MoAI a través de interfaces de entrada, artefactos de modelos, ejecución en tiempo de ejecución y entornos respaldados por hardware.
  4. Conecta las defensas con las superficies. Examina cómo las defensas MoAI protegen estas superficies en las fases de preimplementación, ejecución en tiempo de ejecución y postimplementación.
  5. Mira hacia adelante. Explora los nuevos desafíos de seguridad en el entrenamiento en el dispositivo, la IA generativa en el dispositivo y los sistemas MoAI agénticos.
A minimal first-week reading path for newcomers to MOAI security.


 A First Look at Deep Learning Apps on Smartphones
 A First Look at On-device Models in iOS Apps


 Mind Your Weight(s): A Large-scale Study on Insufficient ML Model Protection in Mobile Apps


 Robustness of On-device Models: Adversarial Attack to Deep Learning Models on Android Apps
 DeepPayload: Black-box Backdoor Attack on Deep Learning Models through Neural Payload Injection
 Typhon Unleashed: Practical Adversarial Weight Attacks Against On-Device Deep Learning Models
 Energy-Latency Attacks to On-Device Neural Networks via Sponge Poisoning


 ModelObfuscator: Obfuscating Model Information to Protect Deployed ML-based Systems
 ShadowNet: A Secure and Efficient On-device Model Inference System
 THEMIS: Towards Practical IP Protection for Post-Deployment On-Device DL Models

Taxonomía de un vistazo

Pilar de seguridad MoAIQué protegeAtaques representativosDefensas representativas
Integridad de entrada gobernada por el usuarioLa integridad de extremo a extremo de las entradas del usuario, desde la adquisición de datos móviles hasta la entrega al modeloAtaques adversarios, Ataques de puerta trasera, Ataques de energía y latencia-
Seguridad del modelo residente en el dispositivoArtefactos de modelos implementados y todas las formas posteriores a la implementación en las que los modelos se almacenan, cargan, transforman o materializan en los dispositivosAtaques adversarios, Ataques de puerta trasera, Ataques adversarios a pesos, Ataques de robo de modelos, Ataques de energía y latenciaOfuscación de modelos, Autorización de modelos, TEE, Marcado de agua de modelos
Confinamiento del entorno nativo del dispositivoCómputo de inferencia sensible y estados de tiempo de ejecución en el sistema operativo móvil, el tiempo de ejecución de IA, el subsistema de memoria y los entornos de ejecución respaldados por hardwareAtaques de robo de modelos, Ataques de energía y latenciaOfuscación de modelos, TEE

Análisis de seguridad entre pilares

Cross-pillar security analysis of attacks and open problems in MoAI systems. Cross-pillar security analysis of defenses and open problems in MoAI systems.

Ataques a sistemas MoAI

Explotación de similitud de modelos

Reconstrucción de gradientes

Manipulación del preprocesamiento

Inyección de carga útil

Cuantización de modelos

Esteganografía de imágenes

Análisis estático

Análisis dinámico

Canal lateral

Defensas para sistemas MoAI

Ocultamiento a nivel de software

Ocultamiento a nivel de hardware

Ejecución monolítica

Ejecución particionada

Ofuscación de descarga

Problemas abiertos

Los siguientes problemas abiertos resumen las principales brechas de investigación identificadas en nuestro SoK. Mantenemos aquí las descripciones a alto nivel para los lectores que usen este repositorio. En el artículo se pueden encontrar discusiones más técnicas.

  1. Viabilidad práctica del ataque.
    Los ataques adversarios contra modelos en el dispositivo siguen siendo difíciles de realizar tras el despliegue porque a menudo requieren control sobre las entradas del modelo, la inserción de perturbaciones adversarias o el reempaquetado de la aplicación para modificar el código de preprocesamiento. Estos pasos pueden ser poco prácticos o detectables en despliegues reales con usuarios finales.

  2. Modificación sigilosa del modelo.
    Los ataques de puerta trasera necesitan encontrar puntos de entrada posteriores al despliegue más allá del envenenamiento estándar en tiempo de entrenamiento, porque los modelos en el dispositivo suelen ser de solo lectura y solo inferencia. El desafío clave es introducir comportamiento malicioso oculto sin producir cambios observables en los artefactos del modelo.

  3. Localización precisa de pesos.
    Los ataques adversarios a pesos exponen un riesgo de integridad a nivel de parámetros, pero el despliegue práctico depende de localizar pesos críticos para el comportamiento en el amplio espacio de búsqueda de parámetros. Esto es difícil porque los atacantes a menudo carecen de guía por gradientes y necesitan preservar la utilidad benigna mientras modifican solo parámetros seleccionados.

  4. Extracción fiable del modelo.
    El almacenamiento local del modelo no hace que el robo de modelos sea sencillo. La extracción práctica sigue dependiendo de la identificación fiable del modelo, el descifrado y la reconstrucción en presencia de algoritmos de cifrado personalizados, marcos de IA no estándar y comportamientos de carga específicos del tiempo de ejecución.

  5. Heterogeneidad del hardware.
    Los ataques de energía-latencia dependen de cómo interactúan los patrones de activación envenenados con el comportamiento de ejecución específico del dispositivo. Pueden amplificar la latencia y el consumo de energía en aceleradores sensibles a la dispersión, pero no transferirse a hardware sin ejecución dependiente de la dispersión.

  1. Equivalencia ejecutable.
    La ofuscación de modelos aún necesita preservar la función de predicción original durante la inferencia autorizada. Esta equivalencia ejecutable puede exponer estados de ejecución recuperables, pesos transformados, semántica de operadores o rastros estructurales que permiten la recuperación semántica, estructural o de parámetros.

  2. Aplicación en el lado del cliente.
    La autorización de modelos vincula la inferencia correcta a credenciales, comprobaciones de integridad y recuperación de pesos empaquetados. Sin embargo, estas comprobaciones deben ejecutarse dentro de la pila móvil, lo que hace que la aplicación dependa de código del lado del cliente que puede ser sometido a ingeniería inversa, reempaquetado, enganchado o instrumentado tras el despliegue.

  3. Viabilidad del despliegue de TEE.
    Las defensas basadas en TEE requieren soporte coordinado entre formatos de modelo, marcos de IA, bibliotecas de operadores, delegados, aceleradores e interfaces de aislamiento CPU/GPU/NPU. Los ecosistemas móviles actuales aún carecen de pilas de inferencia respaldadas por TEE ampliamente adoptadas y transparentes para el desarrollador.

  4. Robustez de la marca de agua.
    La marca de agua en modelos permite la verificación de propiedad tras el despliegue, pero los modelos robados pueden redesplegarse mediante conversión de marcos, cifrado o mediación de entrada-salida a nivel de aplicación. Estas transformaciones pueden preservar la inferencia benigna mientras interrumpen las respuestas a disparadores, los patrones de confianza o la semántica de salida utilizados para la verificación.

Direcciones emergentes

Más allá de los nueve problemas abiertos anteriores, nuestro SoK destaca tres direcciones emergentes en las que es probable que la seguridad de MoAI se expanda a continuación. Estas direcciones mueven la investigación en seguridad de MoAI hacia una evaluación sistemática, al tiempo que extienden su alcance a las superficies de ataque emergentes introducidas por el entrenamiento en el dispositivo y los sistemas MoAI agénticos. Las resumimos aquí a alto nivel. El artículo complementario proporciona una motivación más detallada, superficies de amenaza y desafíos de investigación.

Los estudios existentes sobre seguridad de MoAI evalúan ataques y defensas utilizando conjuntos de datos auto-recolectados, métricas específicas de método y diferentes modelos de amenaza, y suelen limitarse a una única plataforma (Android o iOS). Esto dificulta la comparación de los resultados de evaluación y pasa por alto las diferencias específicas de cada plataforma. El trabajo futuro debería establecer puntos de referencia unificados que estandaricen conjuntos de datos, métricas y modelos de amenaza, y que admitan la evaluación multiplataforma para una evaluación sistemática, comparable y reproducible de la seguridad de MoAI.

La investigación actual en seguridad de MoAI se centra principalmente en modelos desplegados que son de solo lectura y solo inferencia. El entrenamiento en el dispositivo cambia esta suposición al permitir que los modelos se actualicen localmente, lo que expone gradientes, actualizaciones de parámetros y datos de usuario durante el proceso de entrenamiento. Esto abre nuevas preguntas en torno al ajuste fino local, la integridad de las actualizaciones, la exposición de datos de entrenamiento, el envenenamiento de la personalización y las defensas para los estados en tiempo de entrenamiento en dispositivos de usuarios finales.

Los sistemas MoAI están evolucionando desde la inferencia local pasiva hacia flujos de trabajo agénticos que conectan modelos con sensores, datos privados de usuario, contextos de aplicaciones, servicios del sistema operativo e interfaces entre aplicaciones. Esto desplaza el enfoque de seguridad de proteger únicamente los artefactos del modelo a gobernar las cadenas de contexto a acción. El trabajo futuro debería estudiar la procedencia del contexto móvil, la separación de la intención confiable del usuario del contenido ambiental no confiable, los permisos con alcance de tarea para el uso de herramientas y API, la confirmación y reversión de acciones sensibles, y la auditoría de planes, memoria y acciones del agente.

Categorías